Exemplos de configuração de segurança de dispositivo totalmente gerenciado Android Enterprise

Em suporte ao modelo de segurança de Confiança Zero da Microsoft, este artigo fornece configurações de exemplo a serem usadas com o Microsoft Intune para configurar a política de conformidade do dispositivo e a política de restrição de dispositivo para usuários móveis totalmente gerenciados do Android Enterprise. Esses exemplos incluem níveis de configuração de segurança do dispositivo que se alinham aos princípios de Confiança Zero.

Ao usar esses exemplos, trabalhe com sua equipe de segurança para avaliar o ambiente de ameaças, o apetite ao risco e o efeito que os diferentes níveis e configurações podem ter na usabilidade. Depois de examinar e ajustar os exemplos para atender às necessidades da sua organização, implemente uma abordagem de implantação em anel para testes iniciais seguidos pelo uso em produção.

Para obter mais informações sobre cada configuração de política, confira:

Segurança básica totalmente gerenciada (nível 1)

O nível 1 é a configuração mínima de segurança recomendada para dispositivos móveis pertencentes à organização.

As políticas no nível 1 impõem um nível razoável de acesso a dados, minimizando o impacto para os usuários:

  • Impor políticas de senha
  • Exigindo uma versão mínima do sistema operacional
  • Desabilitar determinadas funções do dispositivo (como transferências de arquivos USB)

As tabelas nas seções a seguir listam apenas as configurações incluídas nestes exemplos. As configurações não listadas nas tabelas não estão definidas.

Conformidade do dispositivo (nível 1)

Section Configuração Valor Notas
Integridade do dispositivo Veredicto de integridade do jogo Verificar integridade básica Essa configuração exige que os dispositivos passem pelo marcar básico de integridade da API Play Integrity do Google. Ele verifica se o dispositivo está em um estado razoavelmente seguro, o que significa que ele não está enraizado ou executando uma ROM personalizada.
Propriedades do Dispositivo Versão mínima do sistema operacional Formato: Major.Minor
Exemplo: 9.0
A Microsoft recomenda configurar a versão principal do Android mínima a fim de corresponder às versões do Android com suporte para aplicativos da Microsoft. Os OEMs e os dispositivos que seguem os requisitos recomendados do Android Enterprise devem dar suporte à atualização da versão de remessa atual + uma letra. Atualmente, o Android recomenda o Android 9.0 e versões posteriores para trabalhadores de conhecimento.

Para obter as recomendações mais recentes do Android, confira Requisitos recomendados do Android Enterprise.
Propriedades do Dispositivo Nível mínimo do patch de segurança Não configurado Os dispositivos Android podem receber patches de segurança mensais, mas a versão depende dos OEMs e/ou das operadoras. As organizações devem garantir que os dispositivos Android implantados recebam patches de segurança antes de implementar essa configuração. Para obter as versões mais recentes de patch, confira Boletins de segurança do Android.
Segurança do Sistema Exigir uma senha para desbloquear os dispositivos móveis Exigir
Segurança do Sistema Tipo de senha obrigatória Complexo numérico As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Segurança do Sistema Tamanho mínimo da senha 6 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Segurança do Sistema Máximo de minutos de inatividade antes que a senha seja exigida 5 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Segurança do Sistema Exigir criptografia de armazenamento de dados no dispositivo Exigir
Segurança do Sistema Integridade Intune do runtime do aplicativo Exigir
Ações para não conformidade Marcar o dispositivo como sem conformidade Imediatamente Por padrão, a política é configurada para marcar o dispositivo como sem conformidade. Ações adicionais estão disponíveis. Para obter mais informações, confira Configurar ações para dispositivos sem conformidade no Intune.

Restrições do dispositivo (nível 1)

Section Configuração Valor Notas
Geral Política de permissão padrão (nível de perfil de trabalho) Padrão do dispositivo
Geral Transferência de arquivo por USB Bloquear
Geral Mídia externa Bloquear
Geral Redefinição de fábrica Bloquear
Geral Compartilhamento de dados entre perfis de trabalho e pessoais Padrão do dispositivo
Segurança do sistema Verificação de ameaças em aplicativos Exigir
Experiência do dispositivo Tipo de perfil de registro Totalmente gerenciado
Experiência do dispositivo Tipo de experiência do dispositivo Não configurado As organizações podem optar por implementar o Microsoft Launcher para garantir uma experiência consistente de tela inicial em dispositivos totalmente gerenciados. Para obter mais informações, consulte Como configurar o Microsoft Launcher em dispositivos totalmente gerenciados Android Enterprise com o Intune.
Senha do dispositivo Tipo de senha obrigatória Complexo numérico
Senha do dispositivo Tamanho mínimo da senha 6
Senha do dispositivo Número de falhas de início de sessão antes de limpar o dispositivo 10
Configurações da energia Tempo para bloquear a tela (nível de perfil de trabalho) 5 Minutos
Usuários e Contas O usuário pode configurar credenciais (nível de perfil de trabalho) Bloquear
Aplicativos Atualizações automáticas de aplicativo (nível de perfil de trabalho) Somente Wi-Fi As organizações devem ajustar essa configuração conforme necessário, pois os encargos do plano de dados podem ocorrer se as atualizações do aplicativo ocorrerem pela rede celular.
Aplicativos Permitir o acesso a todos os aplicativos na Google Play Store Não configurado Por padrão, os usuários não podem instalar aplicativos pessoais da Google Play Store em dispositivos totalmente gerenciados. Se uma organização quiser permitir que dispositivos totalmente gerenciados sejam utilizados para uso pessoal, considere alterar essa configuração.
Senha do perfil de trabalho Tipo de senha obrigatória Complexo numérico As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Senha do perfil de trabalho Tamanho mínimo da senha 6 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Senha do perfil de trabalho Número de falhas de início de sessão antes de limpar o dispositivo 10 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.

Segurança aprimorada totalmente gerenciada (nível 2)

O nível 2 é a configuração recomendada para dispositivos de propriedade da empresa em que os usuários acessam informações mais confidenciais. Atualmente, esses dispositivos são um alvo natural nas empresas. Essas configurações não pressupõem uma grande equipe de funcionários de segurança altamente qualificados. Portanto, devem estar acessíveis à maioria das organizações corporativas. Essa configuração expande a configuração no nível 1, adotando políticas de senha mais fortes e desativando os recursos de usuário/conta.

As configurações de nível 2 incluem todas as configurações de política recomendadas para o nível 1. No entanto, as configurações listadas nas seções a seguir incluem apenas as configurações adicionadas ou alteradas. Essas configurações podem ter um impacto um pouco maior para os usuários ou aplicativos. Elas impõem um nível de segurança mais apropriado para usuários que enfrentam riscos e que têm acesso a informações confidenciais em dispositivos móveis.

Conformidade do dispositivo (nível 2)

Section Configuração Valor Notas
Segurança do Sistema Número de dias até que a senha expire 365 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Segurança do Sistema Número de senhas necessárias antes que o usuário possa reutilizar uma senha 5 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Integridade do dispositivo Veredicto de integridade do jogo Verificar integridade básica & integridade do dispositivo Exigir que os dispositivos passem na marca de integridade básica e na marca de integridade do dispositivo do Play.
Integridade do dispositivo Verificar integridade forte usando recursos de segurança com suporte de hardware Verificar integridade forte Exigir que os dispositivos passem na marca de integridade forte do Play. Nem todos os dispositivos são compatíveis com esse tipo de verificação de marca. O Intune marca esses dispositivos como não compatíveis.

Restrições do dispositivo (nível 2)

Section Configuração Valor Notas
Geral Emails de proteção de redefinição de fábrica Endereços de email de conta do Google
Geral Lista de endereços de email (somente opção de endereços de email de conta do Google) example@gmail.com Atualize manualmente esta política para especificar os endereços de e-mail do Google dos administradores de dispositivos que podem desbloquear os dispositivos depois de apagarem.
Senha do dispositivo Número de dias até que a senha expire 365 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Senha do dispositivo Número de senhas necessárias antes que o usuário possa reutilizar uma senha 5 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.
Senha do dispositivo Número de falhas de início de sessão antes de limpar o dispositivo 5
Usuários e Contas Adição de novos usuários Bloquear
Usuários e Contas Remoção de usuários Bloquear
Usuários e Contas Contas Pessoais do Google Bloquear
Senha do perfil de trabalho Número de senhas necessárias antes que o usuário possa reutilizar uma senha 5 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.

Segurança alta totalmente gerenciada (nível 3)

O nível 3 é a configuração recomendada para as duas opções:

  • Empresas com organizações de segurança grandes e sofisticadas.
  • Usuários e grupos específicos que são alvos exclusivos de adversários.

Essas organizações costumam ser alvo de adversários bem financiados e sofisticados.

Essa configuração se expande além do nível 2 ao:

  • Garantir a conformidade de um dispositivo impondo o nível mais seguro de defesa contra ameaças do Microsoft Defender para Ponto de Extremidade ou contra ameaças móveis.
  • Aumentando a versão mínima do sistema operacional.
  • Impor restrições adicionais ao dispositivo (como desabilitar notificações não editadas na tela de bloqueio).
  • Exigir que os aplicativos estejam sempre atualizados.

As configurações de nível 3 incluem todas as configurações de política recomendadas para o nível 2. No entanto, as configurações listadas nas seções a seguir incluem apenas as configurações adicionadas ou alteradas. Essas configurações podem ter um impacto significativo para usuários ou aplicativos. Elas impõem um nível de segurança mais apropriado para as organizações visadas que enfrentam riscos.

Conformidade do dispositivo (nível 3)

Section Configuração Valor Notas
Microsoft Defender para Ponto de Extremidade Exigir que o dispositivo esteja na pontuação de risco do computador ou abaixo dela Limpar Esta configuração requer o Microsoft Defender para Ponto de Extremidade. Para saber mais, confira Impor a conformidade para Microsoft Defender para Ponto de Extremidade com Acesso Condicional no Intune.

Os clientes devem considerar a implementação do Microsoft Defender para Ponto de Extremidade ou de uma solução de defesa contra ameaças móveis. Não é necessário implantar ambos.

Integridade do dispositivo Exigir que o dispositivo esteja no nível de ameaça do dispositivo ou abaixo dele Protegido Essa configuração requer um produto de defesa contra ameaças móveis. Para saber mais, consulte Defesa contra Ameaças Móveis para dispositivos inscritos.

Os clientes devem considerar a implementação do Microsoft Defender para Ponto de Extremidade ou de uma solução de defesa contra ameaças móveis. Não é necessário implantar ambos.

Propriedades do Dispositivo Versão mínima do sistema operacional Formato: Major.Minor
Exemplo: 11.0
A Microsoft recomenda configurar a versão principal do Android mínima a fim de corresponder às versões do Android com suporte para aplicativos da Microsoft. Os OEMs e os dispositivos que seguem os requisitos recomendados do Android Enterprise devem dar suporte à atualização da versão de remessa atual + uma letra. Atualmente, o Android recomenda o Android 9.0 e versões posteriores para trabalhadores de conhecimento.

Para obter as recomendações mais recentes do Android, confira Requisitos recomendados do Android Enterprise.

Restrições do dispositivo (nível 3)

Section Configuração Valor Notas
Geral Alterações de data e hora Bloquear
Geral Compartilhamento de Internet e acesso a pontos de acesso Bloquear
Geral Transmitir dados usando NFC (nível de perfil de trabalho) Bloquear
Geral Pesquisar contatos de trabalho e exibir o identificador de chamadas do contato de trabalho no perfil pessoal Bloquear
Senha do dispositivo Recursos da tela de bloqueio desabilitados - Notificações não editadas

- Agentes de confiança (nível de perfil de trabalho)
Aplicativos Atualizações automáticas de aplicativo (nível de perfil de trabalho) Sempre As organizações devem ajustar essa configuração conforme necessário, pois os encargos do plano de dados podem ocorrer se as atualizações do aplicativo ocorrerem pela rede celular.
Senha do perfil de trabalho Número de falhas de início de sessão antes de limpar o dispositivo 5 As organizações podem precisar atualizar essa configuração para corresponder à política de senha.

Definir configurações de segurança para dispositivos de propriedade pessoal